Onderzoekers hebben een nieuw malware-exemplaar ontdekt dat macro's in Office-bestanden gebruikt om computers te infecteren. Om te voorkomen dat de malware door beveiligingsbedrijven en onderzoekers wordt ontdekt controleert die eerst of er in Office andere documenten zijn geopend.
De meeste mensen die Office gebruiken zullen namelijk meer dan twee documenten hebben geopend. In sandboxes en virtuele machines die veel onderzoekers gebruiken is dit niet het geval. Mede omdat de oorspronkelijke staat van het systeem na een test wordt reset. De nu ontdekte macro-malware controleert dan ook het aantal recent geopende documenten. Zijn er minder dan drie documenten geopend, dan wordt het systeem niet besmet.
Daarnaast probeert de malware informatie over het ip-adres te controleren. Er wordt dan gekeken of het niet om een ip-adres van een beveiligingsbedrijf gaat. Onderzoekers van beveiligingsbedrijf SentinelOne wisten de malware uiteindelijk te activeren door drie documenten aan te maken en te openen. Ze merken op dat het dan ook belangrijk is om met realistische virtual machines te testen die over echte gebruikersactiviteit beschikken.
Deze posting is gelocked. Reageren is niet meer mogelijk.